Forensics2 min de lecture

L'importance de la préservation des preuves volatiles

Pourquoi la mémoire vive et les artefacts volatils sont critiques pour une investigation forensique fiable.

Dans une investigation DFIR, le disque raconte une partie de l’histoire. La mémoire vive en raconte souvent la plus décisive. Pourtant, trop d’incidents commencent encore par un redémarrage « pour voir si ça repart ».

Ce que contient réellement la mémoire

Une acquisition mémoire correctement réalisée peut révéler :

  • processus malveillants non persistés sur disque
  • injections et modules chargés en RAM
  • credentials, tokens et secrets en clair
  • connexions réseau actives au moment de l’incident
  • configurations runtime de malware fileless

Autrement dit : ce que l’attaquant s’efforce de ne pas laisser durablement sur le système.

Pourquoi les preuves volatiles disparaissent vite

Elles sont détruites ou dégradées par :

  • un arrêt / redémarrage de la machine
  • une hibernation mal gérée
  • certaines actions de remédiation trop précoces
  • le simple écoulement du temps sous charge mémoire

Chaque minute compte. Plus vous attendez, plus le signal utile se dilue.

Ordre de collecte recommandé

Sur un poste ou serveur critique, privilégiez cet ordre :

  1. Notes de contexte (qui a découvert quoi, quelles actions ont déjà été faites)
  2. Capture mémoire (si techniquement possible et justifiée)
  3. Collecte des artefacts volatils complémentaires (réseau, process list, handles)
  4. Acquisition disque / image / triage forensique
  5. Remédiation contrôlée

Cet ordre n’est pas dogmatique : il dépend du risque métier. Si une machine chiffre activement la production, contenir peut passer avant une acquisition idéale. Mais la décision doit être consciente, pas improvisée.

Chaîne de custody : le détail qui change tout

Une preuve techniquement riche mais mal documentée perd de sa valeur, surtout en contexte contentieux, assurantiel ou réglementaire. Documentez :

  • date/heure (UTC) de chaque collecte
  • outil et version utilisés
  • hash des fichiers d’acquisition
  • opérateur et témoin le cas échéant
  • support de stockage et transfert

Erreurs fréquentes

  • Éteindre pour « figer » la machine (effet inverse sur la RAM)
  • Lancer un antivirus full scan destructeur avant collecte
  • Copier des artefacts sans intégrité ni journalisation
  • Travailler directement sur l’original au lieu d’une copie

Conclusion

La préservation des preuves volatiles n’est pas un luxe d’expert : c’est un levier de vérité. Elle permet de comprendre le mode opératoire réel, d’identifier des accès encore actifs et d’éviter une remédiation incomplète. Formez vos équipes à cette discipline avant le prochain incident — pas pendant.

Retour au blog

Prêt à renforcer votre résilience cyber ?

Ne laissez pas la complexité des menaces compromettre votre activité. Discutons de vos enjeux de sécurité.

Prendre rendez-vous